Algemene Verkoop- en Gebruiksvoorwaarden (B2B)
KAIUS — SaaS-applicatie voor het beheer van advocatenkantoren, met kunstmatige-intelligentiefuncties
Uitgever: Okipio Management SPRL, KBO/BTW 0878.030.538, België. Bestemmelingen: uitsluitend professionals (B2B).
Artikel 1 — Voorwerp en aanvaarding
1.1. Deze Algemene Verkoop- en Gebruiksvoorwaarden (de "Voorwaarden") regelen de toegang tot en het gebruik van de KAIUS Dienst door professionele klanten.
1.2. Door een account aan te maken en de Dienst te gebruiken, verklaart de Klant te handelen voor professionele doeleinden en aanvaardt hij zonder voorbehoud deze Voorwaarden, met inbegrip van Bijlage 1 — Verwerkersovereenkomst (DPA) en het Cookiebeleid.
1.3. De Dienst is niet bestemd voor consumenten. De beschermende regels van het consumentenrecht zijn niet van toepassing.
Artikel 2 — Definities
Voor de toepassing van deze Voorwaarden:
2.1. "Klant" verwijst naar elke rechtspersoon of professionele natuurlijke persoon-onderneming die zich op de Dienst abonneert.
2.2. "Gebruiker" verwijst naar elke natuurlijke persoon die door de Klant is gemachtigd om de Dienst te gebruiken.
2.3. "Klantgegevens" verwijst naar alle gegevens, documenten, bestanden en inhoud die door de Klant en/of zijn Gebruikers in de Dienst worden geïmporteerd, ingevoerd of gegenereerd, met inbegrip van prompts en outputs van AI-functies.
2.4. "Subverwerkers" verwijst naar de technische dienstverleners op wie de Uitgever een beroep doet om de Dienst te leveren (hosting, AI, betalingen, e-mails enz.).
Artikel 3 — Inwerkingtreding, wijziging van de Voorwaarden en van de Dienst
3.1. De Voorwaarden treden in werking op de datum van inschrijving.
3.2. De Uitgever kan de Dienst laten evolueren (verbeteringen, toevoegingen of verwijderingen van niet-essentiële functies) om de kwaliteit, beveiliging en conformiteit ervan te waarborgen.
3.3. In geval van een wezenlijke wijziging van de Voorwaarden of van de tarieven wordt de Klant ten minste 30 dagen vóór de ingangsdatum geïnformeerd. Bij gebrek aan opzegging vóór de ingangsdatum zijn de wijzigingen van toepassing bij de volgende verlenging. Er is geen terugbetaling verschuldigd voor de lopende periode.
Artikel 4 — Aanmaak van een account en beveiliging
4.1. De Klant staat in voor de juistheid van de bij de inschrijving verstrekte informatie en voor de actualisering ervan.
4.2. De inloggegevens zijn persoonlijk en vertrouwelijk. Elke handeling die met deze inloggegevens wordt uitgevoerd, wordt geacht door de Klant te zijn verricht; deze neemt redelijke maatregelen om de vertrouwelijkheid ervan te vrijwaren.
Artikel 5 — Intellectuele eigendom en licentie
5.1. De Dienst, de code, de interfaces, de documentatie en de merken zijn de exclusieve eigendom van de Uitgever en zijn beschermd door de toepasselijke intellectuele-eigendomsrechten.
5.2. De Klant geniet een niet-exclusief en niet-overdraagbaar recht om de Dienst te gebruiken, voor de duur van zijn abonnement en voor zijn interne professionele behoeften.
5.3. De Klantgegevens blijven eigendom van de Klant. De Uitgever verwerft geen rechten op de Klantgegevens, buiten die welke strikt noodzakelijk zijn voor het leveren, ondersteunen en beveiligen van de Dienst.
5.4. De Uitgever mag geaggregeerde, geanonimiseerde of gedepersonaliseerde informatie afgeleid van het gebruik van de Dienst produceren en gebruiken, voor statistische, beveiligings- en verbeteringsdoeleinden, zonder vertrouwelijke informatie van de Klant openbaar te maken.
5.5. Onder voorbehoud van rechten van derden en van de door de Klant verstrekte inhoud, beschikt de Klant over de professionele gebruiksrechten op de inhoud die via de Dienst door de AI wordt gegenereerd.
Artikel 6 — Functies voor kunstmatige intelligentie
6.1. Transparantie. De Dienst geeft in zijn interfaces aan wanneer een functie gebruikmaakt van AI en vermeldt de beperkingen en voorzorgsmaatregelen.
6.2. Menselijk toezicht. De AI-functies zijn hulpmiddelen. Zij vervangen het professionele oordeel niet. De Klant behoudt een effectief menselijk toezicht en verifieert de resultaten vóór elk gebruik, in het bijzonder in een professionele of gerechtelijke context.
6.3. Verboden gebruik. De Klant onthoudt zich ervan de AI te gebruiken om: (i) onwettige inhoud of inhoud die inbreuk maakt op rechten van derden te genereren of te verspreiden; (ii) natuurlijke personen te profileren, te beoordelen of te classificeren op basis van gevoelige criteria; (iii) beveiligingsmaatregelen te trachten te omzeilen, gegevens massaal te extraheren of modellen te hertrainen op gegevens waarvoor hij onvoldoende rechten bezit; (iv) beslissingen met grote impact te nemen zonder passend toezicht.
6.4. Invoer- en uitvoergegevens. Prompts, contexten en resultaten van AI-functies kunnen door de Uitgever worden verwerkt en bewaard, uitsluitend om de Dienst te leveren, te ondersteunen, te beveiligen, te verbeteren en in overeenstemming te brengen, in overeenstemming met Bijlage 1.
6.5. Geen resultaatsgarantie. De outputs van de AI kunnen fouten bevatten. De Klant blijft volledig verantwoordelijk voor de verificatie en het gebruik ervan.
Artikel 7 — Abonnementen, prijzen en facturatie
7.1. Formules. Het abonnement is maandelijks of jaarlijks, vooruitbetaald, met stilzwijgende verlenging op elke vervaldag.
7.2. Prijzen. De op dat moment geldende tarieven worden bij de inschrijving meegedeeld. De prijzen zijn exclusief belastingen en worden verhoogd met de toepasselijke belastingen. Een jaarlijkse formule kan een voorkeurstarief genieten.
7.3. Betaling. De betaling gebeurt per bankkaart via een beveiligde dienstverlener. Bij mislukking kunnen bijkomende pogingen worden ondernomen. Bij gebrek aan betaling kan de Uitgever de toegang tot de Dienst opschorten.
7.4. Laattijdige betaling. Elk onbetaald bedrag brengt van rechtswege verwijlintresten en redelijke invorderingskosten met zich mee. De toegang tot de Dienst kan worden opgeschort tot volledige betaling.
7.5. Prijswijzigingen. Elke prijswijziging wordt ten minste 30 dagen vóór de inwerkingtreding ervan gemeld en zal van toepassing zijn bij de volgende verlenging. Indien de Klant niet akkoord gaat, kan hij vóór de ingangsdatum opzeggen. Er is geen terugbetaling verschuldigd voor de lopende periode.
Artikel 8 — Gratis proefperiode
8.1. De Klant kan genieten van een gratis proefperiode van 14 dagen vanaf de aanmaak van het account. Bij afloop wordt de toegang opgeschort bij gebrek aan inschrijving.
8.2. Bij gebrek aan inschrijving worden de Klantgegevens gedurende 30 dagen na het einde van de proefperiode bewaard en vervolgens onomkeerbaar verwijderd.
Artikel 9 — Beschikbaarheid, onderhoud en ondersteuning
9.1. De Uitgever streeft naar een beoogde jaarlijkse beschikbaarheid van 99,5%, met uitzondering van geplande onderhoudswerken en uitgesloten gevallen (met name overmacht, tekortkomingen van derden, publieke netwerken, gebruik in strijd met de Voorwaarden).
9.2. De Uitgever kan onderhoudswerken uitvoeren. Wanneer dit redelijkerwijs mogelijk is, wordt voorafgaande informatie verstrekt via de interface of per e-mail.
9.3. De standaardondersteuning wordt op werkdagen geleverd via de in de Dienst aangegeven kanalen. Diensten buiten het standaardbereik kunnen worden gefactureerd.
Artikel 10 — Klantgegevens en vertrouwelijkheid
10.1. De Klant is als enige verantwoordelijk voor de rechtmatigheid van de Klantgegevens die hij importeert, invoert of genereert.
10.2. De Uitgever verwerkt de Klantgegevens vertrouwelijk en geeft er slechts toegang toe aan behoorlijk gemachtigde personen die tot vertrouwelijkheid gehouden zijn, in de strikte mate die noodzakelijk is om de Dienst te leveren, te ondersteunen en te beveiligen.
10.3. De Uitgever erkent dat bepaalde Klantgegevens door het beroepsgeheim kunnen worden gedekt en treft passende organisatorische en technische maatregelen om de vertrouwelijkheid ervan te vrijwaren.
10.4. De Uitgever kan een beroep doen op Subverwerkers overeenkomstig Bijlage 1.
Artikel 11 — Bescherming van persoonsgegevens
11.1. Voor zover de Uitgever persoonsgegevens verwerkt namens de Klant, handelt hij als verwerker en de Klant als verwerkingsverantwoordelijke.
11.2. De modaliteiten van de verwerking zijn vastgelegd in Bijlage 1 — Verwerkersovereenkomst, die integraal deel uitmaakt van deze Voorwaarden.
11.3. De hosting vindt plaats binnen de Europese Economische Ruimte. Elke eventuele doorgifte buiten de EER wordt omkaderd door mechanismen in overeenstemming met de toepasselijke regelgeving, zoals nader bepaald in Bijlage 1.
Artikel 12 — Cookies
12.1. Strikt noodzakelijke cookies (sessie). De Dienst gebruikt technische cookies die onmisbaar zijn voor zijn werking (authenticatie, behoud van de sessie, beveiliging). Zij vereisen geen toestemming.
12.2. Analytische cookies (facultatief). Onder voorbehoud van voorafgaande toestemming van de Gebruiker worden analytische cookies gebruikt om het publiek te meten en de ergonomie van de Dienst te verbeteren. Bij gebrek aan toestemming, of bij intrekking, worden deze cookies niet geplaatst.
12.3. Beheer van de toestemming. Via de cookiebanner kunnen de analytische cookies worden aanvaard of geweigerd, en kunnen deze keuzes op elk moment worden gewijzigd via de rubriek "Cookievoorkeuren".
12.4. Details. Het Cookiebeleid beschrijft voor elke cookie zijn doel, zijn duur en, in voorkomend geval, de identiteit van derden die de cookie plaatsen. Er worden geen reclamecookies gebruikt.
Artikel 13 — Garanties en uitsluitingen
13.1. De Dienst wordt geleverd "as is" en "naar beschikbaarheid". De Uitgever biedt geen enkele garantie inzake geschiktheid voor een bepaald doel, noch inzake het volledig ontbreken van kleine fouten.
13.2. De Klant blijft verantwoordelijk voor de configuratie van zijn systemen, de beveiliging van zijn werkposten, de kwaliteit van de Klantgegevens en het gebruik dat hij maakt van de Dienst en van de AI-resultaten.
Artikel 14 — Beperking van aansprakelijkheid
14.1. Binnen de grenzen die het toepasselijke recht toelaat, is de aansprakelijkheid van de Uitgever beperkt tot de rechtstreekse, bewezen en voorzienbare schade geleden door de Klant, met uitsluiting van elke onrechtstreekse, gevolg- of immateriële schade (waaronder verlies van omzet, cliënteel, winst, kansen, verwachte besparingen, alsook elk verlies, elke wijziging of corruptie van gegevens).
14.2. Het cumulatieve bedrag van de aansprakelijkheid van de Uitgever, voor alle oorzaken en alle schade samen, is beperkt tot het totaal van de bedragen die de Klant effectief voor de Dienst heeft betaald tijdens de twaalf (12) maanden voorafgaand aan het schadeverwekkende feit.
14.3. Geen enkele bepaling van deze Voorwaarden strekt ertoe een aansprakelijkheid uit te sluiten die wettelijk niet kan worden uitgesloten.
Artikel 15 — Overmacht
15.1. Geen enkele van de partijen kan aansprakelijk worden gesteld voor een tekortkoming te wijten aan een onvoorzienbare, onweerstaanbare en externe gebeurtenis, buiten haar redelijke wil.
15.2. De getroffen partij informeert de andere partij en levert redelijke inspanningen om de gevolgen te beperken en de uitvoering te hervatten. Indien de situatie langer dan zestig (60) dagen aanhoudt, kan elke partij het contract zonder vergoeding beëindigen.
Artikel 16 — Duur, beëindiging en lot van de Gegevens
16.1. Het contract treedt in werking bij de inschrijving, voor de duur van de gekozen formule, en wordt stilzwijgend verlengd op elke vervaldag.
16.2. De Klant kan op elk moment opzeggen vanuit zijn klantomgeving. De opzegging gaat in aan het einde van de lopende periode. Er is geen terugbetaling verschuldigd voor de aangevatte periode.
16.3. In geval van een ernstige tekortkoming die niet is verholpen binnen een termijn van vijftien (15) dagen te rekenen vanaf een schriftelijke kennisgeving, kan de andere partij van rechtswege opzeggen.
16.4. De Uitgever kan de toegang opschorten in geval van niet-betaling, bewezen beveiligingsrisico of manifeste schending van de Voorwaarden, na kennisgeving indien dit redelijkerwijs mogelijk is.
16.5. Na afloop van het contract wordt de toegang tot de Dienst opgeschort. De Klantgegevens worden gedurende dertig (30) dagen bewaard, tijdens welke de Klant zijn abonnement kan heractiveren of zijn Gegevens kan exporteren via de voorziene functies. Bij het verstrijken van die termijn worden de Gegevens onomkeerbaar verwijderd.
Artikel 17 — Overdracht en onderaanneming
17.1. De Klant mag het contract niet overdragen zonder voorafgaand schriftelijk akkoord van de Uitgever.
17.2. De Uitgever mag de uitvoering van de Dienst geheel of gedeeltelijk vrij in onderaanneming geven, onder zijn verantwoordelijkheid, overeenkomstig Bijlage 1.
Artikel 18 — Toepasselijk recht en bevoegdheid
18.1. Deze Voorwaarden worden beheerst door het Belgisch recht.
18.2. Elk geschil wordt voorgelegd aan de bevoegde rechtbanken van het gerechtelijk arrondissement Waals-Brabant.
Artikel 19 — Algemene bepalingen
19.1. Volledigheid. Deze Voorwaarden, hun Bijlage 1 en het Cookiebeleid vormen de volledige overeenkomst tussen de partijen en vervangen elke eerdere overeenkomst met hetzelfde voorwerp.
19.2. Gedeeltelijke nietigheid. Indien een bepaling nietig wordt verklaard, blijven de andere van toepassing. De nietige bepaling wordt vervangen door een geldige bepaling die een gelijkwaardig economisch doel nastreeft.
19.3. Tolerantie. Het feit dat een partij zich niet op een bepaling beroept, houdt geen verzaking in om zich er later wel op te beroepen.
19.4. Kennisgevingen. De kennisgevingen gebeuren via de interface van de Dienst of aan het door elke partij aangeduide e-mailadres.
19.5. Taal. De Franse versie prevaleert in geval van verschil.
Bijlage 1 — Verwerkersovereenkomst (DPA)
Overeenkomstig artikel 28 van Verordening (EU) 2016/679 — AVG
Tussen:
Okipio Management SPRL, KBO/BTW 0878.030.538, met maatschappelijke zetel in België (hierna "de Verwerker"),
En:
De professionele klant die de KAIUS-Verkoopvoorwaarden heeft aanvaard (hierna "de Verwerkingsverantwoordelijke" of "de Klant").
Deze Bijlage maakt integraal deel uit van de Verkoopvoorwaarden van de KAIUS Dienst en is van toepassing telkens wanneer de Verwerker persoonsgegevens verwerkt namens de Klant.
1. Voorwerp, reikwijdte en duur
1.1. Deze overeenkomst regelt de verwerking van persoonsgegevens door de Verwerker namens de Klant in het kader van de levering, het onderhoud, de ondersteuning en de beveiliging van de KAIUS Dienst, met inbegrip van de AI-assistentiefuncties.
1.2. De duur van de verwerking komt overeen met de duur van de Verkoopvoorwaarden, verlengd met de periode die strikt noodzakelijk is voor de teruggave- en verwijderingsverrichtingen bepaald in deze Bijlage.
2. Beschrijving van de verwerkingen
2.1. Doeleinden van de verwerking:
- Levering en exploitatie van de Dienst (hosting, opslag, indexering en zoeken, AI-assistentie, generatie van rapporten).
- Beheer van toegangen en machtigingen, ondersteuning en onderhoud, beveiliging en integriteit van de Dienst, bedrijfscontinuïteit en back-ups, technische metrieken en logging noodzakelijk voor de goede werking.
2.2. Aard van de verrichtingen: verzameling door gebruik, registratie, organisatie, bewaring, aanpassing, raadpleging, gebruik, doorgifte op instructie, beperking, wissing en vernietiging.
2.3. Verwerkte gegevenscategorieën (naargelang gebruik door de Klant):
- Professionele identificatie- en contactgegevens (bv. naam, voornaam, functie, contactgegevens).
- Inhoud en documenten met betrekking tot dossiers, correspondentie, stukken en notities.
- Facturatie- en betalingsgegevens in "tokenized" modus (kaartgegevens worden verwerkt door de betalingsprovider).
- Technische logs, apparaat-/sessie-identificatoren, prompts en outputs van AI-functies.
2.4. Categorieën van betrokkenen: geautoriseerde gebruikers van de Klant, professionele cliënten en correspondenten van de Klant, partijen en derden die in de dossiers voorkomen.
2.5. Locatie van de verwerkingen: de primaire hosting vindt plaats binnen de Europese Economische Ruimte. Bepaalde beperkte en noodzakelijke verwerkingen kunnen subverwerkers betrekken (zie artikel 6).
3. Rollen, instructies en verantwoordelijkheden van de Klant
3.1. De Klant is Verwerkingsverantwoordelijke. Hij bepaalt de doeleinden en middelen van de verwerkingen via de Dienst, geeft gedocumenteerde en rechtmatige instructies, en blijft verantwoordelijk voor de rechtmatigheid ervan.
3.2. De Klant:
- Configureert machtigingen en beheert de toegangen van Gebruikers.
- Waarborgt de rechtmatigheid van geïmporteerde of gegenereerde gegevens en de informatie van de betrokkenen.
- Vermijdt het opnemen van onnodige gevoelige gegevens in de Dienst en past passende bewaartermijnen toe.
3.3. De instructies moeten verenigbaar zijn met de standaardfunctionaliteiten van de Dienst. Elke instructie buiten het standaardbereik, technisch onredelijk of onwettig, kan door de Verwerker worden geweigerd.
4. Algemene verplichtingen van de Verwerker
4.1. De Verwerker verwerkt de gegevens uitsluitend op gedocumenteerde instructies van de Klant en enkel om de Dienst te leveren, te onderhouden, te beveiligen en te ondersteunen.
4.2. Het geautoriseerde personeel van de Verwerker is onderworpen aan een afdwingbare vertrouwelijkheidsverplichting en ontvangt passende bewustwording inzake gegevensbescherming.
4.3. De Verwerker houdt een evenredige interne documentatie bij die de goede uitvoering van de verplichtingen uit deze Bijlage aantoont.
4.4. De Verwerker maakt geen aanspraak op de gegevens van de Klant, behalve wat strikt noodzakelijk is voor de uitvoering en beveiliging van de Dienst.
5. Beveiliging — technische en organisatorische maatregelen (TOMs)
5.1. De Verwerker treft technische en organisatorische maatregelen die evenredig zijn aan de risico's, waaronder met name:
- Versleuteling van gegevens in transit en in rust volgens de stand van de techniek.
- Rolgebaseerde toegangscontroles, sterke authenticatie voor operationeel personeel, en het "need-to-know"-beginsel.
- Evenredige beveiligingslogging; technische monitoring en beheer van kwetsbaarheden.
- Segmentatie van omgevingen, hardening van configuraties, periodieke toegangscontrole.
- Regelmatige back-ups, hersteltests en bedrijfscontinuïteitsplan.
5.2. De gedetailleerde maatregelen zijn opgenomen in het "Register van technische en organisatorische maatregelen" aan het einde van deze Bijlage en kunnen evolueren om een minstens gelijkwaardig beschermingsniveau te behouden.
6. Subverwerkers
6.1. De Klant verleent een algemene machtiging voor het gebruik van subverwerkers die noodzakelijk zijn voor de levering van de Dienst (bijvoorbeeld: cloudhosting en -infrastructuur, transactionele mail, betaaldiensten, AI-aanbieders).
6.2. De Verwerker legt aan elke subverwerker contractuele verplichtingen inzake vertrouwelijkheid en beveiliging op die minstens gelijkwaardig zijn aan die van deze overeenkomst.
6.3. De Verwerker publiceert en houdt een register bij van de categorieën subverwerkers. De Klant zal binnen een redelijke termijn worden geïnformeerd over de toevoeging of substantiële vervanging van een subverwerkerscategorie.
6.4. Bij een gemotiveerd en redelijk bezwaar van de Klant tegen een subverwerker, zoeken de partijen te goeder trouw naar een technische of organisatorische oplossing. Bij gebrek aan een redelijke oplossing binnen een passende termijn kan de Verwerker naar keuze: (i) een alternatief voorstellen, of (ii) de beëindiging zonder boete toestaan van het getroffen onderdeel van de Dienst, zonder terugbetaling van reeds aangevatte periodes.
7. Functies voor kunstmatige intelligentie
7.1. Prompts, context en outputs van AI-functies kunnen persoonsgegevens bevatten die door de Klant zijn verstrekt. De Klant zorgt voor de rechtmatigheid van deze gegevens en vermijdt het opnemen van onnodige gevoelige informatie.
7.2. De Verwerker kan een beroep doen op AI-aanbieders als subverwerkers. Deze mogen de Klantgegevens niet gebruiken om algemene modellen te trainen die publiek beschikbaar zijn of bestemd zijn voor andere klanten, tenzij met uitdrukkelijke voorafgaande toestemming van de Klant.
7.3. Door AI gegenereerde inhoud wordt bij wijze van assistentie geleverd. De Klant behoudt effectief menselijk toezicht en verifieert de resultaten vóór gebruik.
8. Verzoeken van betrokkenen en bijstand
8.1. De Verwerker treedt niet op naar aanleiding van verzoeken die rechtstreeks door betrokkenen tot hem worden gericht en verwijst hen door naar de Klant, tenzij anders geïnstrueerd door de Klant.
8.2. De Verwerker verleent redelijke bijstand aan de Klant om te antwoorden op verzoeken tot uitoefening van rechten, binnen een termijn die evenredig is met de complexiteit van het verzoek. Elke tussenkomst die de standaardondersteuning overschrijdt, kan aan de Klant worden gefactureerd tegen de geldende tarieven.
9. Effectbeoordelingen, autoriteiten en naleving
9.1. Op verzoek van de Klant verstrekt de Verwerker informatie die redelijkerwijs noodzakelijk is voor het uitvoeren van gegevensbeschermingseffectbeoordelingen (DPIA) en voorafgaande raadpleging, voor zover deze informatie betrekking heeft op de Dienst en beschikbaar is. Deze bijstand kan worden gefactureerd.
9.2. Bij een verzoek of controle van een gegevensbeschermingsautoriteit met betrekking tot verwerkingen die namens de Klant worden uitgevoerd, werkt de Verwerker in redelijke mate samen. Kosten en tijd die de standaardondersteuning overschrijden, zijn factureerbaar.
10. Beveiligingsincidenten en datalekken
10.1. De Verwerker meldt aan de Klant, zonder onnodige vertraging na kennisname, elk beveiligingsincident met een vastgestelde impact op persoonsgegevens die namens de Klant worden verwerkt. De melding omvat de informatie die op dat ogenblik beschikbaar is over de aard van het incident, de categorieën betrokken gegevens, de waarschijnlijke gevolgen en de eerste genomen of voorgestelde maatregelen.
10.2. De Verwerker verstrekt redelijke updates naarmate het technisch onderzoek vordert en werkt samen om de Klant in staat te stellen te voldoen aan zijn eigen eventuele meldingsverplichtingen.
11. Internationale doorgiften van gegevens
11.1. De primaire hosting vindt plaats binnen de Europese Economische Ruimte. Wanneer de tussenkomst van een subverwerker een verwerking vanuit een derde land met zich meebrengt, voert de Verwerker een passend doorgiftemechanisme in en, indien nodig, redelijke aanvullende maatregelen.
11.2. Op verzoek van de Klant kan de Verwerker de beschikbare informatie verstrekken over de mechanismen die met zijn subverwerkers zijn ingevoerd. Elke uitzonderlijke due diligence kan worden gefactureerd.
12. Teruggave en verwijdering van gegevens
12.1. Bij beëindiging van de Dienst wordt de toegang van de Klant gedeactiveerd. Gedurende dertig (30) dagen kan de Klant zijn abonnement heractiveren of zijn gegevens exporteren via de voorziene functies.
12.2. Na deze termijn verwijdert de Verwerker de gegevens van de Klant in zijn actieve en back-upomgevingen aan het einde van hun retentiecyclus. Op verzoek kan een verwijderingsattest worden afgegeven. Elke specifieke bijstand voor export of migratie buiten de standaardfuncties kan worden gefactureerd.
13. Audits en attesten
13.1. De Verwerker kan naar eigen goeddunken informatie, onafhankelijke beveiligingsrapporten of attesten ter beschikking stellen van de Klant, indien beschikbaar (bijvoorbeeld samenvattingen van audits uitgevoerd door derden). De verstrekking van dergelijke elementen kan volstaan om aan de auditverplichting te voldoen.
13.2. De Klant kan een gerichte audit vragen die uitsluitend betrekking heeft op de verwerkingen die namens hem worden uitgevoerd, mits de volgende cumulatieve voorwaarden zijn vervuld:
- Een schriftelijke kennisgeving van ten minste dertig (30) werkdagen, met vermelding van het beoogde voorwerp, de reikwijdte en de methodologie.
- Een maximale frequentie van één (1) audit per periode van twaalf (12) maanden, behoudens een gerechtvaardigd ernstig beveiligingsincident met betrekking tot de gegevens van de Klant.
- Een audit die hoofdzakelijk documentair en op afstand plaatsvindt; elk bezoek ter plaatse is onderworpen aan voorafgaande toestemming van de Verwerker en is strikt omkaderd.
- Uitvoering door een onafhankelijke, gerenommeerde derde die onderworpen is aan strikte vertrouwelijkheid.
- Naleving van de beveiligingsvereisten, de vertrouwelijkheid van andere klanten, de bescherming van broncode en bedrijfsgeheimen; geen toegang tot gedeelde omgevingen buiten wat strikt noodzakelijk is.
13.3. Alle kosten, honoraria en uitgaven verbonden aan de audit (met inbegrip van de tijd besteed door het personeel van de Verwerker) zijn ten laste van de Klant. Indien de audit een ernstige tekortkoming aan het licht brengt die rechtstreeks toe te schrijven is aan de Verwerker, komen de partijen overeen om te goeder trouw corrigerende maatregelen te bespreken en, in voorkomend geval, een redelijke vergoeding van de auditkosten die rechtstreeks verband houden met de verificatie van de remediëring.
14. Aansprakelijkheid en contractuele hiërarchie
14.1. Het toepasselijke aansprakelijkheidsregime, de uitsluitingen en de plafonds zijn deze bepaald in de Verkoopvoorwaarden. In geval van tegenstrijdigheid tussen de Verkoopvoorwaarden en deze Bijlage prevaleren de Verkoopvoorwaarden, tenzij deze Bijlage uitdrukkelijk anders bepaalt op een specifiek punt van gegevensbescherming.
14.2. Geen bepaling van deze Bijlage mag worden geïnterpreteerd als een uitbreiding van de aansprakelijkheid van de Verwerker buiten wat is voorzien in de Verkoopvoorwaarden.
15. Wijzigingen, kennisgevingen en taal
15.1. Deze Bijlage kan worden bijgewerkt volgens de wijzigingsmodaliteiten voorzien in de Verkoopvoorwaarden. Bijgewerkte versies vervangen en annuleren elke eerdere versie.
15.2. Kennisgevingen krachtens deze Bijlage volgen de kennisgevingsmodaliteiten voorzien in de Verkoopvoorwaarden.
15.3. De Franse versie van deze Bijlage prevaleert in geval van verschil.
Register van technische en organisatorische maatregelen (TOMs)
Onverminderd technische evoluties treft de Verwerker de volgende maatregelen, evenredig aan de risico's, om de vertrouwelijkheid, integriteit en beschikbaarheid van de namens de Klant verwerkte gegevens te vrijwaren:
1. Governance en toegangscontrole
- Rolgebaseerd toegangscontrolebeleid, periodieke herziening van machtigingen en het "need-to-know"-beginsel.
- Sterke authenticatie voor operationeel personeel; beheer van de scheiding van gevoelige functies.
- Logging van toegang tot productieomgevingen en bewaring van logs gedurende een evenredige periode.
2. Bescherming van communicatie en gegevens
- Versleuteling van netwerkcommunicatie via erkende protocollen.
- Versleuteling in rust van datavolumes; veilig sleutelbeheer.
- Hardening van systemen, netwerksegmentatie en logische scheiding tussen omgevingen (ontwikkeling, test, productie).
3. Ontwikkeling, tests en implementaties
- Veilige ontwikkelpraktijken, versiebeheer, code reviews op gevoelige componenten waar relevant.
- Gecontroleerde deploymentpijplijnen, voorafgaande validatie en beperking van deploymenttoegang.
4. Beheer van kwetsbaarheden en patches
- Beveiligingsmonitoring, patchbeheer binnen redelijke termijnen afhankelijk van de kritikaliteit.
- Aangepaste periodieke beveiligingstests (geautomatiseerde scans; beroep op onafhankelijke evaluaties waar relevant).
5. Continuïteit en back-ups
- Regelmatige back-ups van Klantgegevens, versleutelde opslag en hersteltests op redelijke intervallen.
- Continuïteitsplan en herstelprocedures afgestemd op de aard van de Dienst.
6. Operationele beveiliging en monitoring
- Evenredige technische monitoring, waarschuwingen bij significante beveiligingsevenementen.
- Interne escalatie- en incidentresponsprocedures.
7. Contractuele vertrouwelijkheid en opleiding
- Contractuele vertrouwelijkheidsverbintenissen van personen die gemachtigd zijn de gegevens te verwerken.
- Periodieke bewustmaking en herinneringen inzake gegevensbescherming en beveiliging.
8. Subverwerkers en AI
- Due diligence bij de selectie van subverwerkers, contractuele clausules inzake vertrouwelijkheid en beveiliging.
- Specifieke omkadering van AI-aanbieders om het gebruik van Klantgegevens voor de training van publiek beschikbare algemene modellen te verbieden, tenzij met uitdrukkelijk akkoord van de Klant.
9. Verwijdering en teruggave
- Procedures voor verwijdering van Klantgegevens aan het einde van de voorziene termijnen, ook in back-ups aan het einde van hun cyclus.
- Op verzoek van de Klant afgifte van een verwijderingsattest na afronding van de verrichtingen.
10. Grenzen en continue verbetering
- De maatregelen kunnen worden aangepast om rekening te houden met de evolutie van de risico's en de stand van de techniek, voor zover het algemene beschermingsniveau minstens gelijkwaardig blijft.
- De Verwerker documenteert significante wijzigingen die de beveiliging van de Dienst beïnvloeden.
Contactpunten
- Contact privacy en gegevensbescherming: via de interface van de Dienst of het contactadres vermeld in het Klantaccount.
- Contact beveiliging/incidenten: via het aangeduide ondersteuningskanaal.